Subprocessadores

Quem processa dado pessoal em nome do diagnos, para quê e em qual região.

  • Revisado em
  • 4 min de leitura

Fale com o encarregado pelo tratamento de dados pessoais da MedDeck.

[email protected] Central de Confiança

1. O que é um subprocessador#

Um subprocessador é uma empresa que ajuda o diagnos a operar e que, para isso, tem acesso a algum dado pessoal — nunca para uso próprio, sempre a serviço do diagnos e sob instrução dele. Esta página lista todos os subprocessadores ativos hoje, o que cada um faz e onde os dados que ele processa ficam guardados.

Nota

Esta lista é a mesma usada na Política de Privacidade (seção "Com quem compartilhamos seus dados") e no Centro de Confiança (/trust). Um lugar só, sem cópias que podem sair de sincronia.

2. Subprocessadores ativos#

Empresa Função Onde fica o dado
Cloudflare, Inc. Hospedagem, rede de entrega de conteúdo, banco de dados de borda e armazenamento de arquivo; envio de e-mail transacional, como a recuperação de acesso e o link do laudo ao paciente; passagem das chamadas ao modelo de inteligência artificial, sem guardar o conteúdo (AI Gateway) União Europeia
Google LLC Autenticação de conta, sincronização de dado em tempo real e modelo de inteligência artificial Gemini (Vertex AI) dos agentes de laudo Estados Unidos
Modal.com Processamento de mídia — compressão e conversão de exame enviado Estados Unidos
Stripe, Inc. Processamento de pagamento e gestão de assinatura Estados Unidos
PostHog, Inc. Análise de uso do produto Estados Unidos
Sentry (Functional Software, Inc.) Monitoramento e diagnóstico de erro de software União Europeia
Didit Identity, Inc. Verificação de identidade do representante legal, com comparação biométrica entre rosto e documento União Europeia
Anthropic, PBC Modelo de inteligência artificial do assistente do espaço de trabalho Estados Unidos
Meta Platforms Ireland Ltd. Envio, pela API oficial WhatsApp Business Cloud, da mensagem com o link de acesso ao laudo, quando o profissional escolhe esse canal; o conteúdo do laudo e a senha não passam por ela Estados Unidos

Para a equipe técnica

A rede de borda da Cloudflare é global por natureza (a requisição é atendida pelo ponto mais próximo de quem acessa); o armazenamento de arquivo e o banco de dados de borda que guardam dado pessoal, especificamente, ficam configurados em infraestrutura na União Europeia.

Para a equipe técnica

A Meta recebe o telefone do paciente, o texto genérico do modelo de mensagem aprovado (sem nome de exame, especialidade ou diagnóstico) com o link de acesso, e devolve os dados de entrega (enviado, entregue, lido). O laudo fica cifrado de ponta a ponta no cofre e só abre com a senha que o profissional entrega impressa ao paciente; nem o laudo nem a senha passam pela Meta. A transferência aos Estados Unidos se apoia no Quadro de Privacidade de Dados UE-EUA, em que a Meta Platforms, Inc. é certificada, e nas cláusulas contratuais padrão do acordo de processamento da Meta. A entidade contratante e o aceite desse acordo estão em implementação (ref-631666246).

3. Acordos de processamento de dados#

Cada subprocessador acima opera sob um Acordo de Processamento de Dados (DPA, na sigla em inglês para Data Processing Agreement) — o contrato que define o que ele pode e o que não pode fazer com dado pessoal que passa pelo diagnos. Fornecemos o acordo de qualquer um deles mediante solicitação, pelo canal de privacidade indicado na Política de Privacidade.

O acordo da Meta Platforms Ireland Ltd. é público e padronizado, aceito junto dos termos da API WhatsApp Business: WhatsApp Business Data Processing Terms.

Para clientes sujeitos à lei americana de dados de saúde — a Health Insurance Portability and Accountability Act (HIPAA) —, o contrato equivalente chama-se Acordo de Associado de Negócios (BAA, na sigla em inglês para Business Associate Agreement). Já temos esse acordo firmado com Google LLC.

Nota

Os acordos com Cloudflare, Inc., Modal.com, Sentry e Anthropic, PBC ainda estão sendo firmados (ref-039841448). Enquanto isso, o diagnos não se apresenta como plataforma em conformidade plena com a HIPAA — os demais requisitos da norma estão implementados, mas a cadeia de acordos com fornecedores ainda não está completa.